Správa aplikací
Správa aplikací inventarizuje každou OAuth aplikaci a podnikovou aplikaci (service principal) připojenou k vašemu tenantu Microsoft 365, u každé vyhodnocuje riziko a zvýrazňuje zjištění, na která byste měli reagovat. Spusťte ji na vyžádání ze stránky Správa aplikací, nebo nechte naplánované skeny udržovat inventář aktuální.
Každý sken projde vaše service principals, jejich delegovaná a aplikační oprávnění, stav vydavatele, aktivitu přihlašování a, u aplikací registrovaných ve vašem vlastním tenantu, jejich tajné klíče klienta a certifikáty. Aplikace od Microsoftu jsou v inventáři uvedeny, ale nikdy nejsou označeny jen proto, že jsou od Microsoftu.
Riziko oprávnění
Aplikace jsou hodnoceny podle oprávnění, která drží. Oprávnění vysoké a kritické úrovně (například široká aplikační oprávnění Mail.* nebo Files.*, nebo právo zápisu do adresáře) riziko aplikace zvyšují. Zkontrolujte, zda každá aplikace svá oprávnění stále potřebuje, a vše nevyužívané odvolejte nebo zužte v Entra admin center > Enterprise applications > Permissions.
Ověření vydavatele
Multi-tenant aplikace, jejichž vydavatel nedokončil ověření vydavatele u Microsoftu, jsou označeny, a to s vyšší závažností, pokud aplikace zároveň drží oprávnění s velkým dopadem. Než začnete neověřené aplikaci důvěřovat, potvrďte identitu dodavatele jiným kanálem.
Spící aplikace
Aplikace, která drží trvale udělená oprávnění, ale nepřihlásila se déle než 90 dnů, je spící: trvalý přístup, který nikdo nepoužívá. Odvolejte její udělená oprávnění nebo zakažte její service principal, opětovné udělení souhlasu zabere pár minut, pokud bude někdy znovu potřeba.
Consent phishing
Názvy aplikací napodobující formulace Microsoftu a neověřené aplikace, kterým mnoho uživatelů udělilo souhlas s přístupem k poště nebo souborům, odpovídají klasickému vzorci consent phishingu. Ověřte, že je aplikace legitimní; pokud ne, odvolejte udělená oprávnění a resetujte relace dotčených uživatelů.
Hygiena přihlašovacích údajů
U aplikací registrovaných ve vašem vlastním tenantu Správa aplikací kontroluje každý tajný klíč klienta a certifikát:
- Prošlé přihlašovací údaje, které jsou stále připojené k registraci, jsou označeny, abyste mohli odstranit balast, který znepřehledňuje audity rotace.
- Dlouhodobé přihlašovací údaje s platností delší než dva roky jsou označeny, abyste je vystavili znovu s kratším, pravidelně rotovaným cyklem.
Upozornění na vypršení přihlašovacích údajů
Správa aplikací vás varuje dříve, než přihlašovací údaj propadne, takže tajný klíč nebo certifikát nikdy nevyprší bez povšimnutí a nestrhne s sebou integraci.
Ve skenu. Každý sken vytvoří zjištění APPGOV.CRED.EXPIRING pro každou aplikaci, jejíž tajný klíč klienta nebo certifikát vyprší do 30 dnů, s názvem přihlašovacího údaje, přesným datem vypršení a počtem zbývajících dnů. Závažnost roste s blížícím se termínem:
| Doba do vypršení | Závažnost |
|---|---|
| 15 až 30 dnů | Vysoká |
| 8 až 14 dnů | Vysoká |
| 7 dnů nebo méně | Kritická |
Již prošlé přihlašovací údaje hlásí výše uvedené pravidlo pro prošlé údaje, nikdy se nezapočítávají dvakrát jako vypršující.
Proaktivní upozornění. Nemusíte čekat na sken. Naplánovaná kontrola prochází inventář mezi skeny a odešle upozornění pokaždé, když přihlašovací údaj překročí práh 30, 14 a 7 dnů, jednou za každý práh, takže dostanete včasné pošťouchnutí bez opakovaného šumu. Upozornění chodí e-mailem a, pokud jsou nastavené, do vašeho kanálu Microsoft Teams a odchozích webhooků (událost app.credential.expiring).
Kde to najdete. Stránka Správa aplikací uvádí každý vypršující přihlašovací údaj ve vlastní sekci: aplikace, přihlašovací údaj, datum vypršení, zbývající dny a závažnost. Detailní panel každé aplikace navíc zobrazuje stav platnosti jejích jednotlivých tajných klíčů a certifikátů.
Zapnutí a vypnutí. Upozornění na vypršení přihlašovacích údajů jsou součástí Správy aplikací a řídí se touto funkcí plánu. E-mailová a Teams oznámení přepnete v Nastavení > Oznámení (App credential expiry). U plánů, které Správu aplikací zahrnují, jsou ve výchozím stavu zapnutá.
Vypršující přihlašovací údaj opravíte tak, že v Entra admin center > App registrations > Certificates & secrets vystavíte náhradní tajný klíč nebo certifikát, aktualizujete integraci, aby ho používala, a starý odstraníte.
Známé škodlivé aplikace
Identifikátory aplikací, které se objevují ve zveřejněných indikátorech kompromitace zneužívajících OAuth, jsou označeny jako kritické. Okamžitě zakažte service principal a odvolejte všechna jeho udělená oprávnění, poté v protokolech přihlášení a auditu zkontrolujte, k čemu měla aplikace přístup.